新 CSS 攻击在 Black Hat 会议上暴露主要 Webmail 漏洞
PUBLISHED Aug 8, 2026, 6:45 AM ET
Read, Watch or Listen
安全研究员 Gareth Heyes 在拉斯维加斯举行的 Black Hat USA 2026 会议上公布了新的级联样式表漏洞,演示了恶意电子邮件内容可以突破邮件边界。该研究揭示了包括 Microsoft Outlook、Gmail、Fastmail、Proton Mail、Yahoo Mail 和 AOL Mail 在内的主要 Webmail 平台存在的严重缺陷。通过利用现代 CSS 功能,无需 JavaScript 或附件,攻击者就可以构建有效的键盘记录器、劫持用户界面操作、窃取敏感登录令牌,并操纵读取用户消息的人工智能工具。演示包括仿冒 Microsoft 登录屏幕以实时捕获收件人凭据,以及利用浏览器中的粘贴竞赛条件。尽管 Fastmail 已经修复了特定的变异漏洞,但在披露期间,涉及仿冒和过滤绕过的多个漏洞仍然活跃。专家强调,用户无法禁用级联样式,这使得技术供应商有责任实施严格的邮件隔离、强大的内容净化和全面的代理防御措施,以保护现代数字通信。
By Sarah Whitman | JQJO News
Timeline of Events
- 2026年8月5日,研究人员发布了初步的Webmail安全发现。
- 2026年8月6日,PortSwigger详细介绍了新兴的级联样式漏洞。
- 2026年8月7日,早期披露突出了特定的电子邮件界面风险。
- 2026年8月8日,研究员Gareth Heyes披露了主要的Webmail漏洞。
- 2026年8月8日,安全分析师评估了广泛的数字暴露风险。
- 2026年8月8日,主要科技平台审查了收到的报告。
- 2026年8月8日,Fastmail部署了解决特定错误的补丁。
- 到2026年9月,主要Webmail提供商将发布紧急补丁。
- 到2026年10月,安全研究人员将发现额外的级联向量。
- 到2026年12月,行业标准委员会将更新清理指南。
News Intelligence
- 美国公司和消费者网络邮件账户面临主动令牌盗窃。
- 美国所有电子邮件服务提供商的强制性安全架构改革。
- 美国企业员工、普通消费者和主要电子邮件服务提供商。
- 优先启用强大的身份验证并监控官方安全公告更新。
- Articles Published:
- 28
- Right Leaning:
- 0
- Left Leaning:
- 0
- Neutral:
- 28
- Distribution:
- Left 0%, Center 100%, Right 0%
强调大型科技供应商的企业责任和监管审查。 纯粹关注技术漏洞机制和供应商补丁时间表。 强调市场竞争影响和私营部门网络安全弹性要求。
PortSwigger 研究员 Gareth Heyes 于 2026 年 8 月 8 日披露了漏洞。 https://thehackernews.com/2026/08/new-css-attacks-can-break-webmail-defenses.html
Coverage of Story:
From Left
No left-leaning sources found for this story.
From Center
新 CSS 攻击在 Black Hat 会议上暴露主要 Webmail 漏洞
The Hacker News The Hacker News Dark Reading Daily.dev PortSwigger Research StreetInsider Bleeping Computer TechCrunch The Verge Ars Technica Wired Forbes Reuters Associated Press Bloomberg ZDNET SecurityWeek InfoSecurity Magazine CyberScoop Help Net Security The Register Dark Reading The Hacker News Daily.dev PortSwigger Research BleepingComputer TechCrunch Ars TechnicaFrom Right
No right-leaning sources found for this story.
Comments